ITニュース

アサヒGHD事例に学ぶ:ランサムウェアが招く億単位の経営損失と今すぐ取るべき対策

「うちは大丈夫」と思っていませんか?2026年6月、アサヒグループホールディングス(以下、アサヒGHD)は、2025年9月に受けたランサムウェア攻撃の影響を理由に、通期業績予想を大幅に下方修正しました。営業利益は前予想比27.5%減、個人情報は約190万件以上が漏洩した可能性があるという深刻な被害です。攻撃者はグループ拠点のネットワーク機器を経由して社内に潜伏し、約10日後に一斉攻撃を仕掛けるという、非常に計画的な手口でした。大企業ですら防ぎきれなかったこの攻撃は、中小企業を含むすべての企業にとって他人事ではありません。本記事では、事案の概要と攻撃の手口を整理し、IT担当者が自社で今すぐ実践できる対策をわかりやすく解説します。

何が起きたのか?アサヒGHDランサムウェア事案の全容

何が起きたのか?アサヒGHDランサムウェア事案の全容

Photo by Michael Geiger on Unsplash

2025年9月29日早朝、アサヒグループHDはシステム障害を検知し、約4時間後にはネットワークの遮断とデータセンターの隔離措置を実施しました。その後の調査で、攻撃者はシステム障害発覚の約10日前から、グループ内拠点のネットワーク機器を経由して社内に侵入・潜伏していたことが判明しています。

攻撃を行ったのは、ロシア語圏を拠点とするランサムウェアグループ「Qilin(チーリン)」。攻撃発覚後に犯行声明を発表し、財務情報や従業員の個人情報を含む27GB以上のデータを窃取したと主張しました。被害の主な内容は以下のとおりです。

・個人情報:約190万件超の漏洩可能性を公表(2025年11月)

・確認済み漏洩:取引先・従業員約11万5,000件(2026年2月時点)

・業務影響:国内グループ各社の受注・出荷業務、お客様相談室などが停止

・業績影響:2026年6月に業績予想を修正。売上収益2.0%減、営業利益27.5%減、当期利益28.4%減

感染から復旧まで約2か月を要したことも、業務へのダメージの大きさを示しています。

狙われた侵入口──ネットワーク機器の脆弱性とは

狙われた侵入口──ネットワーク機器の脆弱性とは

Photo by FlyD on Unsplash

今回の攻撃で起点となったのは「グループ拠点のネットワーク機器」、すなわちVPN装置やルーターなどの境界デバイスです。警察庁のデータによれば、ランサムウェア被害の侵入経路の46%がVPN機器の脆弱性によるものとされており、アサヒGHDの事例はこの典型的なパターンに当たります。

VPN機器は外部に公開されているため攻撃者にとって格好の標的です。ファームウェアが古いままであったり、デフォルトのパスワードが変更されていなかったりすると、既知の脆弱性を悪用されて侵入を許してしまいます。特に危険なのは「侵入しても気づかれない」点です。今回も約10日間、攻撃者は内部に潜伏しながら横展開(ラテラルムーブメント)を行い、データセンターへのアクセス権を確保した後に一斉攻撃を実行しています。

JIPDECの「企業IT利活用動向調査2026」によれば、国内企業のランサムウェア感染割合は45.8%に上り、中小企業も例外ではありません。感染した企業の8割以上が金銭的被害を受けており、数千万円から億円規模の損失に至るケースも少なくないとされています。

今すぐ着手すべき優先対策3つ

今すぐ着手すべき優先対策3つ

Photo by FlyD on Unsplash

アサヒGHD事例の教訓を踏まえ、企業のIT担当者が優先すべき対策を3つに絞って紹介します。

■ 1. ネットワーク機器・VPNの脆弱性管理

VPN装置やルーター、ファイアウォールのファームウェアは最新バージョンに保ちましょう。特に、メーカーからセキュリティパッチが公開された際は速やかに適用することが重要です。また、管理者アカウントには多要素認証(MFA)を必ず導入し、パスワードの使い回しを排除します。

■ 2. 侵入を前提とした「検知・対応」体制の整備

従来型のウイルス対策ソフトだけでは、高度な攻撃を防ぐことはできません。EDR(エンドポイント検知・対応)やXDR(拡張検知・対応)を導入し、侵入後の不審な動作をいち早く検知できる体制を整えましょう。ゼロトラストセキュリティ関連製品の導入率はまだ3割未満(JIPDEC調査)にとどまっており、早期の移行が競争優位につながります。

■ 3. バックアップの「3-2-1ルール」実践と復旧訓練

被害を受けた後でも迅速に業務を再開するには、信頼性の高いバックアップが不可欠です。「3-2-1ルール」(3つのコピー、2種類のメディア、1つはオフサイト保管)を実践し、定期的に復元テストを行うことで、いざというときに確実に復旧できる体制を確認しておきましょう。

「被害に遭っても気づかない」──潜伏期間に備えるログ監視の重要性

「被害に遭っても気づかない」──潜伏期間に備えるログ監視の重要性

Photo by Tasha Kostyuk on Unsplash

今回の攻撃で特に注目すべきは、攻撃者が約10日間にわたって社内に潜伏していた点です。この間、通常の業務は継続されており、担当者が異常を検知するのは非常に困難な状況でした。このような「潜伏型攻撃」への対策として、ログの継続的な監視と分析が不可欠になっています。

具体的には以下のような取り組みが有効です。

・SIEM(セキュリティ情報・イベント管理)ツールの活用:複数のシステムからログを一元収集し、相関分析によって異常を早期検知する

・ネットワーク内の横展開(ラテラルムーブメント)の監視:社内の端末間で不審な認証試行や大量のデータ転送が発生していないか確認する

・特権アカウントの行動監視:管理者権限を持つアカウントの操作ログは特に重点的に確認する

社内にセキュリティ専任者を置くことが難しい中小・中堅企業では、MDR(マネージドディテクション&レスポンス)サービスを活用し、外部の専門家に24時間365日の監視を委託するという選択肢も現実的です。

ランサムウェア被害は「経営リスク」として捉える時代へ

ランサムウェア被害は「経営リスク」として捉える時代へ

Photo by Markus Winkler on Unsplash

アサヒGHDのケースが示す最も重要な教訓は、ランサムウェア被害が単なる「IT障害」ではなく、企業の業績・信用・事業継続に直結する「経営リスク」であるという点です。業績への影響は決算修正という形で株主・投資家にも開示され、企業価値そのものを揺るがす事態となりました。

JIPDECの調査では、ランサムウェア被害を受けた企業の身代金支払い率は2024年の57.0%から2026年には43.8%と3年連続で低下しており、身代金を払わずに自力復旧を目指す企業が増えています。しかし、支払いをしないでシステムが復旧できなかったケースも前回調査の10.5%から13.0%へと増加しており、「払っても・払わなくても苦しい」状況が浮き彫りになっています。

IT担当者は、セキュリティ投資の必要性を経営層に伝える際、「何かあったときの損失額」と「対策のコスト」を比較する視点で提案することが有効です。今回のアサヒGHD事例のように、億単位の損失と数百億円規模の業績下方修正という具体的な数字は、経営層に対してセキュリティの重要性を訴える有力な根拠になり得ます。

よくある質問

中小企業でもランサムウェアに狙われるのですか?

はい、狙われます。JIPDECの「企業IT利活用動向調査2026」によれば、企業規模を問わず45.8%がランサムウェア感染を経験しており、中小企業もターゲットとなっています。大企業との取引を持つ中小企業は、サプライチェーン攻撃の入口として狙われるケースもあるため、規模にかかわらず対策が必要です。

身代金を支払えばデータは戻ってきますか?

必ずしも戻るとは限りません。JIPDECの調査では、身代金を支払わずにシステムを復旧できなかった割合が13.0%(前回10.5%)に増加しており、支払いが復旧を保証するわけではありません。そのため、事前のバックアップ整備と復旧計画(BCP)の策定が最も重要な対策です。

VPN機器のセキュリティを確認するにはどうすればよいですか?

まずメーカーの公式サイトで最新ファームウェアへの更新状況を確認し、未適用のセキュリティパッチを速やかに適用してください。次に管理者アカウントに多要素認証(MFA)を設定し、デフォルトパスワードの変更・強化を行います。また、不要な外部公開ポートを閉じ、アクセスログを定期的に確認する習慣も重要です。

セキュリティ専任者がいない場合、どこから手をつければよいですか?

まずはVPN・ネットワーク機器のパッチ適用と多要素認証の導入を優先してください。次にオフラインバックアップの整備と定期的な復元テストを行い、余力があればEDR製品の導入やMDR(監視・対応のアウトソーシング)サービスの検討をお勧めします。IPAが公開している「中小企業の情報セキュリティ対策ガイドライン」も参考になります。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ